暂无评论
现象:小网页正常,仅大文件下载跑一会速度归零,等待一段时间又恢复。典型是 TCP 长连接丢包 / 会话老化 / 带宽 QoS/MTU 问题。
网页大文件是长 TCP 连接,查看 TCP ESTABLISHED 会话老化时间。
#查看NAT老化时间
display nat aging-time
#查看全局会话老化
display session aging-time
默认:NAT TCP 老化 300s;全局 TCP-EST 默认 3600s。
场景:如果有人把
nat aging-time tcp改成很短(比如 60s),下载流量有短暂静默(TCP 窗口停顿),NAT 会话被提前老化删掉;后续报文无 NAT 表项,流量断流,浏览器重握手,等待后恢复。
✅修复:恢复默认,或调大 TCP NAT 老化时间
system-view
nat aging-time tcp 300
另外:如果用多地址池 PAT,端口资源耗尽也会间歇性断流。查看会话总数:
display session summary
display nat session count
display nat address-group
display nat session source-ip 内网终端IP
下载中断时,抓这条终端的 nat session,看会话是否被删除、TTL 倒计时。
HTTP 下载不需要 ALG,关闭多余 ALG避免干扰 TCP 报文:
undo nat alg all
1)带宽 QoS、流量管控:配置了带宽限速、连接数限制,大文件持续打满阈值,防火墙丢包,速度掉到 0;等待令牌恢复,速度回来。
display qos policy
display qos interface
2)泛洪攻击防范、单包攻击防护:防火墙误把大下载的 TCP 报文识别为 TCP 泛洪,自动限流丢包。 Web 页面:攻击防范 → 泛洪防范,看 SYN/ACK 的 pps 阈值,是否触发日志。
display attack-defense statistics flood
3)IPS/AV/ 应用识别:特征库扫描大包,CPU 跑高,报文处理延迟、丢包;HTTPS 解密场景 CPU 压力更大。
验证方法:临时把该终端 IP 加入例外列表,关闭 IPS/AV,重试下载,看现象消失与否。
PPPoE 专线最容易出现:出口 MTU 1492,内网 PC 大包 1500,分片异常,大文件传输丢包卡顿。 AK1110 出口接口配置 TCP MSS 裁剪:
interface GigabitEthernet 0/0 (外网口)
tcp mss 1440
现象:小网页小包没问题,大文件下载传一段就卡住。
display interface GigabitEthernet 0/0
看外网接口:CRC 错包、overrun、input error,双工协商异常。 外网光模块 / 网线不稳定,高流量下丢包,流量低时恢复。
内网交换机端口,端口广播风暴、端口错包、端口限速,同样会造成下载跑一会断流,容易误判为防火墙 NAT 问题。
display interface GigabitEthernet 0/1 (接防火墙的上联口)
NAT 方面,两种可能性:NAT TCP 老化时间太短,或者 PAT 端口资源耗尽;但更多该类故障是MSS 不匹配、QoS 限流、攻击防范误拦截、链路高负载丢包,优先排查这几项。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论